一发POST,换一个Root:巴基斯坦最大银行网银系统致命漏洞曝光

导语:一个不需要任何凭证、不需要绑定账号、甚至不需要用户点击的漏洞,仅凭一个HTTP请求,就能让攻击者从”互联网旁观者”直接变成银行服务器的root用户——这就是巴基斯坦最大银行HBL网银系统面临的致命现实。近日,安全研究人员公开了这一发现:HBL的网银边缘节点暴露了Oracle WebLogic的古老但极危险的序列化RCE漏洞,CVSS评分10.0,攻击门槛低到”发一个POST包就能拿shell”。


一、事件概述

1.1 目标背景

HBL(Habib Bank Limited,哈比布银行)是巴基斯坦规模最大的银行,资产总额超过300亿美元,在全球15个国家设有分支机构,服务超过3000万客户。此次被发现存在致命漏洞的是其面向互联网的网银边缘节点:

  • ibank.hbl.com(45.60.79.176)
  • www.ibank.hbl.com(45.60.76.176)

这两个节点均通过Imperva WAF对外提供服务,但安全研究人员发现,WAF并未能完全阻断针对/wls-wsat/CoordinatorPortType端点的攻击。

1.2 漏洞评级

项目详情
漏洞类型未认证Java反序列化远程代码执行(XMLDecoder RCE)
CVE家族CVE-2017-10271 / WS-AT WorkContext反序列化漏洞族
CVSS评分10.0(满分)
前置条件,仅需网络可达
影响范围网银应用层Root级别代码执行
攻击复杂度极低——一个POST请求即可

二、技术分析

2.1 漏洞原理

WebLogic的WS-AT(Web Services Atomic Transaction)协调服务接受SOAP信封,其头部的元素会被直接交给JDK内部的java.beans.XMLDecoder处理。这个类的设计目的是将XML转换为活着的Java对象——包括构造函数调用和方法执行。

换句话说,它在服务器上直接执行代码,而不是解析数据。

一个精心构造的WorkContext头部即可让服务器执行:

new ProcessBuilder("/bin/sh", "-c", "").start()

整个过程发生在WebLogic进程用户身份下,且由于WS-AT是一个古老的机器对机器的事务协调功能,在暴露到互联网时从未被纳入现代认证体系——所以根本没有认证环节

2.2 攻击路径

互联网攻击者
    │
    ▼
[1] 一个未认证POST请求 → /wls-wsat/CoordinatorPortType
    │           │
    ▼           ▼
  HTTP 500   ROOT SHELL(盲目执行,无回显)
  (无论成功与否都返回500)
    │
    ▼
[2] 读取config.xml → 获取所有JDBC数据源定义(数据库主机、端口、服务名、加密密码)
    │
    ▼
[3] 窃取SerializedSystemIni.dat → 解密boot.properties中的所有存储凭据
    │           (管理员控制台用户名/密码瞬间原文可见)
    │
    ▼
[4] 内存中读取活动用户Session Token → 会话劫持(绕过OTP/MFA)
    │
    ▼
[5] 挂接登录流程 → 记录用户输入的RSA加密密码在解密瞬间的原文
    │           (持续收集所有未来用户的明文凭据)
    │
    ▼
[6] 通过setDomainEnv.sh自启动脚本持久化 → 重启后仍然控制
    │
    ▼
[7] 利用JDBC数据源和Node Manager凭据 → 横向移动到内部核心银行系统

2.3 复合漏洞放大风险

HBL的问题远不止这一个端点。同一批扫描还发现了以下”配套漏洞”:

漏洞说明危害
_async路径RCE另一个未认证反序列化入口(CVE-2019-2725族)攻击冗余——修复一个另一个仍可用
UDDI Explorer SSRFCVE-2014-4210,探测内部网络拓扑内网侦察——精准绘制攻击路径
内部IP泄露10.200.75.9:4443暴露直接提供内部地址,绕过探测
263条泄露凭据公网遥测数据中存在另一条进入途径,攻击者赛跑

更值得警惕的是,Imperva WAF的路径规范化存在可绕过的间隙——曾经针对ToolPane演示过的分号路径技巧在这里同样适用,”我们用WAF挡着”并不能作为持久的安全措施。


三、威胁态势

3.1 谁在盯着这类漏洞

这不是理论层面的风险——以下威胁行为者都在系统性地扫描和利用这类暴露的WebLogic端点:

勒索软件组织/Initial Access Brokers(初始访问经纪人):持续扫描暴露的WebLogic反序列化端点,获取访问权限后用于横向移动→大规模加密→双重勒索。Qilin(奇利安)勒索组织在2025年11月就曾将HBL列入猎物名单。

APT高级持续性威胁组织:偏好安静、长期潜伏的持久化方式,利用凭据收割和会话劫持进行间谍活动和制裁规避融资。

有经济动机的网络犯罪团伙:通过会话劫持和支付篡改快速变现,偏好短潜伏期、低可探测性的漏洞利用路径。

机会型僵尸网络:在发现新扫描目标后,几天内就会将暴露的端点纳入加密货币挖矿、DDoS或转售库存。

3.2 为什么这类攻击难以被发现

  • 盲目执行:无论payload是否成功,服务器一律返回HTTP 500——基于响应判断的WAF和监控大多数时候只能看到”被阻止的请求”
  • 加密传输:所有流量经HTTPS+Imperva传输,网络IDS传感器只能看到密文
  • 后渗透伪装:获得代码执行后的活动(读配置文件、运行Java命令、调用管理API)看起来完全像正常的WebLogic行为
  • 持久化机制隐蔽:利用setDomainEnv.sh等管理员正常维护的脚本,常规SOC很少对这类文件做变更检测

四、防御建议

对于已经暴露在互联网上的WebLogic服务器,以下措施刻不容缓:

立即修复

  • 禁用或删除/wls-wsat//_async/路径——这是WebLogic的老旧功能,现代部署中已无存在必要
  • 应用Oracle关键补丁更新(CPU),确保WebLogic版本已包含CVE-2017-10271和CVE-2019-2725的修复

访问控制

  • 切勿将WebLogic管理控制台直接暴露在公网;通过严格防火墙规则、VPN或隔离内网访问
  • 限制或阻断来自不可信网段的IIOP/T3和WLS-WSAT协议访问

监控强化

  • /wls-wsat//_async/端点的任何请求建立专项告警(哪怕返回500也应记录)
  • 对WebLogic服务器上的配置文件(config.xml、boot.properties、SerializedSystemIni.dat)和启动脚本(setDomainEnv.sh)的修改建立完整性监控
  • 部署RASP(运行时应用自保护)方案,检测反序列化攻击行为

渗透测试

  • 定期对面向互联网的应用层进行针对性扫描,确认旧的Web服务端口已确实下线
  • 将此类端点纳入红队演练的侦察范围

五、总结

一个2017年就已被Oracle修补的漏洞,在2026年仍然可以通过一个未认证的POST请求打开巴基斯坦最大银行网银系统的最高权限。这不是技术上的意外,而是长期配置漂移和缺乏定期安全审计的必然结果。

CVSS 10.0的评分意味着什么?意味着没有利用门槛、没有特殊条件,只需要网络能通——攻击者就能从”互联网上的陌生人”直接变成银行服务器的管理员。而HBL的情况更特殊:这不仅是单一漏洞,而是一整个漏洞生态系统的叠加——双重未认证RCE、SSRF探测、凭据泄露、WAF可绕过——每一个单独看都危险,组合在一起几乎等于给攻击者提供了完整的攻击手册。

对于防御者而言,”我们已经在WAF后面了”从来不是安全的终点,而是需要定期验证的假设。

原始技术报告PDF下载crown_jewel_wls_wsat_rce.pdf.pdf)

版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞15 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容